 |  | | | |  |  |  |  |
W32/Mockbot.A. Desactiva antivirus y cortafuegos
|  | |  |  |  |
| Enviado el Viernes, 27 febrero a las 12:39:48 por Webmaster |
Nombre: W32/Mockbot.A Tipo: Gusano de Internet Alias: W32.Mockbot.A.Worm Plataforma: Windows 32-bit Fecha: 25/feb/04 Tamaño: 43,008 bytes Puertos: TCP 69, 3127, 6129, 4444, 3410
Este gusano, escrito en C y comprimido con la utilidad UPX, se propaga utilizando computadoras infectadas por gusanos como Mydoom.A y Lovsan (Blaster), así como por el troyano Optix.
Se vale de la vulnerabilidad RPC/DCOM (MS03-026), así como de una vulnerabilidad en DameWare Mini Remote Control, un programa de administración remota para entornos Windows.
El gusano abre una puerta trasera en el sistema, y además es capaz de finalizar la ejecución de una larga lista de procesos de diferentes aplicaciones y programas, entre ellos antivirus y cortafuegos.
Cuando se ejecuta, se copia a si mismo en las siguientes ubicaciones:
c:windowssystemmsnet.exe [menú de inicio]ProgramsStartupmsnet.exe
Donde [menú de inicio] puede ser una de las siguientes carpetas, según el sistema operativo:
c:documents and settings[nombre usuario]start menu c:windowsstart menu
NOTA: "c:windowssystem" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows 9x y ME, como "c:winntsystem32" en Windows NT y 2000 y "c:windowssystem32" en Windows XP y Windows Server 2003).
Luego lanza un hilo de ejecución en memoria, que creará las siguientes entradas en el registro. Si las entradas son borradas con el gusano en memoria, las mismas volverán a ser creadas:
HKLMSoftwareMicrosoftWindowsCurrentVersionRun Microsoft Network = c:windowssystemmsnet.exe
HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnce Microsoft Network = c:windowssystemmsnet.exe
HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices Microsoft Network = c:windowssystemmsnet.exe
También crea la entrada "icqstub" con los siguientes valores:
HKCUSoftwareMirabilisICQAgentAppsicqstub Enable = "Yes" Path = c:windowssystemmsnet.exe Parametres = "" Startup = c:windowssystemmsnet.exe
Esto último hace que el gusano sea ejecutado cada vez que la utilidad ICQ sea abierta por el usuario.
También intenta crear el servicio "Microsoft Network", para ejecutarse con privilegios de SYSTEM en el inicio de Windows.
Lanza otros hilos de ejecución, que monitorean los procesos que se están ejecutando, y elimina cualquiera que coincida con la siguiente lista:
_AVP32.EXE _AVPCC.EXE _AVPM.EXE AckWin32.EXE ACKWIN32.EXE ADVXDWIN.EXE AGENTSVR.EXE agentw.EXE ALERTSVC.EXE ALOGSERV.EXE AMON9X.EXE ANTI-TROJAN.EXE ANTIVIRUS.EXE ANTS.EXE APIMONITOR.EXE APLICA32.EXE apvxdwin.EXE APVXDWIN.EXE ATCON.EXE ATGUARD.EXE ATRO55EN.EXE ATUPDATER.EXE A*****CH.EXE AUPDATE.EXE AUTODOWN.EXE AutoTrace.EXE AUTOUPDATE.EXE AVCONSOL.EXE AVE32.EXE AVGCC32.EXE Avgctrl.EXE AVGCTRL.EXE AVGNT.EXE AvgServ.EXE AVGSERV.EXE AVGSERV9.EXE AVGUARD.EXE AVGW.EXE avkpop.EXE AvkServ.EXE avkservice.EXE avkwctl9.EXE AVNT.EXE AVP.EXE AVP32.EXE AVPCC.EXE AVPDOS32.EXE avpm.EXE AVPM.EXE AVPTC32.EXE AVPUPD.EXE Avsched32.EXE AvSynMgr.AVSYNMGR.EXE AVWIN95.EXE AVWINNT.EXE AVWUPD32.EXE AVWUPSRV.EXE AVXMONITOR9X.EXE AVXMONITORNT.EXE AVXQUAR.EXE BD_PROFESSIONAL.EXE BIDEF.EXE BIDSERVER.EXE BIPCP.EXE BIPCPEVALSETUP.EXE BISP.EXE blackd.EXE BLACKD.EXE BlackICE.EXE BLACKICE.EXE BOOTWARN.EXE BORG2.EXE bot.exe BS120.EXE ccApp.EXE ccEvtMgr.EXE ccPxySvc.EXE CDP.EXE CFGWIZ.EXE CFIADMIN.EXE CFIAUDIT.EXE CFINET.EXE CFINET32.EXE Claw95.EXE Claw95cf.EXE CLAW95CF.EXE CLEAN.EXE cleaner.EXE CLEANER.EXE cleaner3.EXE CLEANER3.EXE CLEANPC.EXE CMGRDIAN.EXE CMON016.EXE CONNECTIONMONITOR.EXE cpd.EXE CPD.EXE CPF9X206.EXE CPFNT206.EXE CTRL.EXE CV.EXE CWNB181.EXE CWNTDWMO.EXE dcomx.exe defalert.EXE defscangui.EXE DEFWATCH.EXE DEPUTY.EXE dllhost.exe DOORS.EXE DPF.EXE DPFSETUP.EXE DRWATSON.EXE DRWEB32.EXE DVP95.EXE DVP95_0.EXE ECENGINE.EXE EFPEADM.EXE enbiei.exe ENT.EXE ESAFE.EXE ESCANH95.EXE ESCANHNT.EXE ESCANV95.EXE ESPWATCH.EXE ETRUSTCIPE.EXE EVPN.EXE EXANTIVIRUS-CNET.EXE EXE.AVXW.EXE EXPERT.EXE F-AGNT95.EXE fameh32.EXE FAST.EXE fch32.EXE fih32.EXE FINDVIRU.EXE FIREWALL.EXE FLOWPROTECTOR.EXE fnrb32.EXE FPROT.EXE F-PROT.EXE F-PROT95.EXE FP-WIN.EXE FP-WIN_TRIAL.EXE FRW.EXE fsaa.EXE FSAV.EXE fsav32.EXE FSAV530STBYB.EXE FSAV530WTBYB.EXE FSAV95.EXE fsgk32.EXE fsm32.EXE fsma32.EXE fsmb32.EXE f-stopw.EXE F-STOPW.EXE gbmenu.EXE GBMENU.EXE gbpoll.EXE GBPOLL.EXE GENERICS.EXE GUARD.EXE GUARDDOG.EXE HACKTRACERSETUP.EXE HTLOG.EXE HWPE.EXE iamapp.EXE IAMAPP.EXE iamserv.EXE IAMSERV.EXE IAMSTATS.EXE IBMASN.EXE IBMAVSP.EXE ICLOAD95.EXE ICLOADNT.EXE ICMON.EXE ICSUPP95.EXE ICSUPPNT.EXE IFACE.EXE IFW2000.EXE index.exe IOMON98.EXE IPARMOR.EXE IRIS.EXE ISRV95.EXE JAMMER.EXE JEDI.EXE KAVLITE40ENG.EXE KAVPERS40ENG.EXE KAVPF.EXE KERIO-PF-213-EN-WIN.EXE KERIO-WRL-421-EN-WIN.EXE KERIO-WRP-421-EN-WIN.EXE KILLPROCESSSETUP161.EXE LDNETMON.EXE LDPRO.EXE LDPROMENU.EXE LDSCAN.EXE LOCALNET.EXE LOCKDOWN.EXE lockdown2000.EXE LOCKDOWN2000.EXE lolx.exe LOOKOUT.EXE LSETUP.EXE LUALL.EXE LUAU.EXE LUCOMSERVER.EXE LUINIT.EXE LUSPT.EXE MCAGENT.EXE MCMNHDLR.EXE MCTOOL.EXE MCUPDATE.EXE MCVSRTE.EXE MCVSSHLD.EXE MFW2EN.EXE MFWENG3.02D30.EXE MGAVRTCL.EXE MGAVRTE.EXE mmc.exe msblast.exe mslaugh.exe mspatch.exe Navw32.EXE NeoWatchLog.EXE notstart.EXE NPF40_TW_98_NT_ME_2K.EXE NPFMESSENGER.EXE NPROTECT.EXE npscheck.EXE NPSSVC.EXE NSCHED32.EXE ntrtscan.EXE NTVDM.EXE NTXconfig.EXE Nui.EXE Nupgrade.EXE NVARCH16.EXE NVC95.EXE nvsvc32.EXE NWINST4.EXE NWService.EXE NWTOOL16.EXE OSTRONET.EXE OUTPOST.EXE OUTPOSTINSTALL.EXE OUTPOSTPROINSTALL.EXE PADMIN.EXE PANIXK.EXE PAVCL.EXE pavproxy.EXE PAVPROXY.EXE PAVSCHED.EXE PAVW.EXE PCC2002S902.EXE PCC2K_76_1436.EXE PCCIOMON.EXE pccntmon.EXE pccwin97.EXE PCCWIN98.EXE PCDSETUP.EXE PCFWALLICON.EXE PCIP10117_0.EXE pcscan.EXE PDSETUP.EXE penis32.exe PERISCOPE.EXE PERSFW.EXE PERSWF.EXE PF2.EXE PFWADMIN.EXE PINGSCAN.EXE PLATIN.EXE POP3TRAP.EXE POPROXY.EXE POPSCAN.EXE PORTDETECTIVE.EXE PORTMONITOR.EXE PPINUPDT.EXE PPTBC.EXE PPVSTOP.EXE PROCESSMONITOR.EXE PROCEXPLORERV1.0.EXE PROGRAMAUDITOR.EXE PROPORT.EXE PROTECTX.EXE PSPF.EXE PURGE.EXE PVIEW95.EXE QCONSOLE.EXE QSERVER.EXE rapapp.EXE RAV7.EXE RAV7WIN.EXE RAV8WIN32ENG.EXE REALMON.EXE REGEDIT.EXE REGEDT32.EXE RESCUE.EXE RESCUE32.EXE root32.exe rpc.exe rpctest.exe RRGUARD.EXE RSHELL.EXE rtvscan.EXE RTVSCN95.EXE RULAUNCH.EXE SAFEWEB.EXE sbserv.EXE SBSERV.EXE SCAN32.EXE SCAN95.EXE SCANPM.EXE SCRSCAN.EXE scvhost.exe SD.EXE SERV95.EXE SETUP_FLOWPROTECTOR_US.EXE SETUPVAMEEVAL.EXE SFC.EXE SGSSFW32.EXE SH.EXE SHELLSPYINSTALL.EXE SHN.EXE SMC.EXE SOFI.EXE SPF.EXE Sphinx.EXE SPHINX.EXE SPYXX.EXE SS3EDIT.EXE ST2.EXE SUPFTRL.EXE SUPPORTER5.EXE SWEEP95.EXE SweepNet.SWEEPSRV.SYS.SWNETSUP.EXE SymProxySvc.EXE SYMPROXYSVC.EXE SYMTRAY.EXE SYSEDIT.EXE TASKMON.EXE TAUMON.EXE TBSCAN.EXE TC.EXE TCA.EXE TCM.EXE TDS2-98.EXE TDS2-NT.EXE TDS-3.EXE teekids.exe TFAK.EXE TFAK5.EXE tftpd.exe TGBOB.EXE TITANIN.EXE TITANINXP.EXE TRACERT.EXE TRJSCAN.EXE TRJSETUP.EXE TROJANTRAP3.EXE UNDOBOOT.EXE UPDATE.EXE vbcmserv.EXE VBCMSERV.EXE VbCons.EXE VBCONS.EXE VBUST.EXE VBWIN9X.EXE VBWINNTW.EXE VCSETUP.EXE VET32.EXE Vet95.EXE VET95.EXE VetTray.EXE VETTRAY.EXE VFSETUP.EXE VIR-HELP.EXE VIRUSMDPERSONALFIREWALL.EXE VNLAN300.EXE VNPC3000.EXE VPC32.EXE VPC42.EXE VPFW30S.EXE VPTRAY.EXE VSCAN40.EXE VSCENU6.02D30.EXE VSCHED.EXE VSECOMR.EXE vshwin32.EXE VSISETUP.EXE VSMAIN.EXE vsmon.EXE VSMON.EXE VSSTAT.EXE VSWIN9XE.EXE VSWINNTSE.EXE VSWINPERSE.EXE W32DSM89.EXE W9X.EXE WATCHDOG.EXE WEBSCANX.EXE WEBTRAP.EXE WFINDV32.EXE WGFE95.EXE WHOSWATCHINGME.EXE WIMMUN32.EXE winppr32.exe WINRECON.EXE WNT.EXE worm.exe WrAdmin.EXE WRADMIN.EXE WrCtrl.EXE WRCTRL.EXE WSBGATE.EXE WYVERNWORKSFIREWALL.EXE XPF202EN.EXE zapro.EXE ZAPRO.EXE ZAPSETUP3001.EXE ZATUTOR.EXE ZAUINST.EXE ZONALM2601.EXE zonealarm.EXE ZONEALARM.EXE
El gusano genera direcciones IP al azar, y utiliza cada uno de los siguientes métodos para intentar infectar cada computadora que responda en dicha dirección:
1. Intenta conectarse a los puertos 3127, 3410 y 4444, buscando las puertas traseras creadas por los gusanos Mydoom, Blaster (Lovsan), y por el troyano Optix. Si encuentra máquinas infectadas por esos malwares, se copia y ejecuta en ellas.
2. Intenta conectarse al puerto 6129, buscando la aplicación de administración remota, DameWare Mini Remote Control server. Si la encuentra, intenta aprovecharse de una vulnerabilidad en dicho programa para instalarse y ejecutarse en dicha computadora.
3. Envía datos al puerto TCP/135 para explotar la vulnerabilidad en los protocolos DCOM/RPC (la misma que posibilita la propagación del Blaster). En este caso, el gusano utiliza dos tipos diferentes de datos, para explotar el fallo en Windows 2000 o en XP de acuerdo al sistema instalado en el equipo vulnerable. Si el exploit tiene éxito, el gusano se instala y ejecuta en el equipo remoto.
El gusano también abre su propia puerta trasera, y queda a la escucha por el puerto 69.
Se conecta a un servidor IRC predeterminado, y se une a un canal específico para recibir comandos de un usuario remoto. El gusano también envía datos de la computadora infectada.
Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Más información:
Cómo configurar Zone Alarm 3.x http://www.vsantivirus.com/za.htm
Antivirus
Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos. http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.
3. Borre los archivos detectados como infectados.
Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los siguientes archivos:
c:windowssystemmsnet.exe [menú de inicio]ProgramsStartupmsnet.exe
Donde [menú de inicio] puede ser una de las siguientes carpetas, según el sistema operativo:
c:documents and settings[nombre usuario]start menu c:windowsstart menu
Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".
Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE SOFTWARE Microsoft Windows CurrentVersion Run
3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Microsoft Network
4. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion RunOnce
5. Pinche en la carpeta "RunOnce" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Microsoft Network
6. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE SOFTWARE Microsoft Windows CurrentVersion RunServices
7. Pinche en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Microsoft Network
8. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER Software Mirabilis ICQ Agent Apps icqstub
9. Pinche en la carpeta "icqstub" y bórrela.
10. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
11. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).
Información adicional
Sobre RPC y DCOM
RPC (Remote Procedure Call o Llamada de Procedimiento Remoto), es un protocolo utilizado por Windows para permitir que un programa que se ejecuta en un equipo, pueda acceder a los servicios de otro equipo conectado en red.
El fallo ocurre en el intercambio de mensajes entre procesos que se realiza sobre protocolos TCP/IP al utilizarse RPC, por un desbordamiento de búfer, y afectan la interface DCOM con RPC, que controla las solicitudes de activación de objetos de DCOM que las máquinas clientes envían al servidor.
DCOM (Distributed Component Object Model o Modelo de Objeto Componente Distribuido) es un protocolo que nos muestra un conjunto de interfaces que permiten a los clientes y servidores comunicarse entre sí. Los objetos de programa de un cliente pueden solicitar los servicios de objetos de programas servidores, en otras computadoras dentro de una red. Solo es necesario que todos se estén ejecutando en Windows 9x (95, 98 y Me) o NT (NT, 2000 y XP).
Usando una interface DCOM, un programa puede iniciar una Llamada de Procedimiento Remoto (Remote Procedure Call o RPC) a un objeto de otro programa especializado, que proporciona el procesamiento necesario y devuelve el resultado.
DCOM emplea a su vez protocolos TCP/IP y HTTP, y está incluido en las versiones posteriores a Windows 98 y NT. DCOM escucha en el puerto 135 de TCP/UDP y en los puertos 139, 445 y 593 de TCP.
Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.
4. Seleccione Aceptar, etc.
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy (c) VSAntivirus - http://www.vsantivirus.com
|
|
|
|
 |  | | | |  |  |
| |
 |  | | | |  |  |  |  | Votos del Artículo
|  |  |  |
Puntuación Promedio: 0 votos: 0
|
|
|
|
 |  | | | |  |  |
|